PT-2026-97527 · Red Hat · Ansible Automation Platform Automation-Controller

CVE-2026-84683

·

Publicado

2026-09-23

·

Atualizado

2026-09-25

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Red Hat Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Description Existe um problema na visualização HTML da saída padrão de jobs, comandos ad hoc, atualização de projetos e atualização de inventário. Embora os metacaracteres HTML sejam escapados, as sequências de escape de terminal ANSI não são removidas antes da conversão para HTML. Especificamente, uma sequência de hiperlink ANSI OSC 8 é expandida em uma âncora HTML cujo href não é filtrado por esquema ou escapado. Isso permite que um usuário de baixos privilégios ou terceiros incorporem um link javascript:. Como a resposta carece de uma Content-Security-Policy (uma camada de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting), o JavaScript é executado na sessão de um usuário com privilégios mais elevados que clicar no link, podendo levar ao controle total da plataforma.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84683
RHSA-2026:71113
RHSA-2026:71114

Produtos afetados

Ansible Automation Platform Automation-Controller